CNN TürkKağıthane’de park halindeki otomobil alev alev yandıRTP DesportoJorge Jesus e Bruno Fernandes apelam à uniãoDaily MaverickSouth Africans in America — from the All Blacks to the All WhitesPunchNYSC kidnap: Osun NURTW decries insecurity on highwaysThe Jerusalem PostAs Netanyahu weighs his next coalition, Ofer Winter emerges as a key right-wing spoiler - analysisInquirerSablayan tightens ban on live pig entry amid ASF threat20 MinutenStreit um Jesuskind-Schüsse beendet – Ameti schiesst gegen KlägerColliderRebecca Ferguson's Ambitious Stephen King Sequel Officially Haunts Paramount+النهارالعراق... قتلى وجرحى جراء انفجار عبوة من مخلفات داعش في نينوىESPN CricinfoAvishka Fernando recalled to Sri Lanka's ODI side for tri-series in PakistanZDF heuteEntdecken Sie das ZDF-NachrichtenstudioDaily MailGlastonbury tickets sell out in just 42 minutes as hundreds of thousands rush to get their spot at next year's festival
The Daily Newsstand · Free, Always
Sunday, October 4, 2026

“ID-비번 방식은 무작위 대입 해킹 취약”…금보원 사전 경고 있었다

Translate
이억원 금융위원장이 4일 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 참석하며 이호성 하나은행장(왼쪽부터), 이환주 KB국민은행장, 정상혁 신한은행장 뒤를 지나고 있다. 2026.10.4 권도현 기자

이억원 금융위원장이 4일 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 참석하며 이호성 하나은행장(왼쪽부터), 이환주 KB국민은행장, 정상혁 신한은행장 뒤를 지나고 있다. 2026.10.4 권도현 기자

아이디(ID)와 비밀번호 방식의 금융사 인증 수단이 다른 웹사이트에서 무작위 대입으로 고객의 추가 정보를 탈취하는 우회 해킹에 취약하다는 금융보안원 경고가 이미 지난해 나왔던 것으로 파악됐다.

4일 금융권에 따르면 금보원은 비대면 금융서비스의 각종 인증 절차를 우회한 해킹 공격 가능성을 분석한 ‘공격자 관점의 인증우회 취약점 프로파일링’ 보고서를 지난해 3월 발간했다. 모의해킹 전문가로 구성된 금보원 내 금융권 특화 레드팀이 모의 해킹을 실험해 분석한 결과다.

금보원의 분석 결과, 가장 기본적인 형태의 아이디·비밀번호 인증 수단은 구현이 쉽고 사용자 편의성이 높지만 ‘크리덴셜 스터핑’ 공격에 취약한 것으로 드러났다. 크리덴셜 스터핑 공격이란 해커가 아이디와 비밀번호 등 고객 정보를 확보한 뒤 다른 웹사이트나 앱의 로그인 창에 무작위 대입(스터핑)을 통해 고객의 또 다른 정보를 빼가는 수법이다.

이번에 2만5000여명의 고객정보가 유출된 신한은행이 이러한 해킹 수법에 당한 것으로 알려졌다. 신한은행의 모바일 웹사이트 내 대출모집인 전용 서비스에서 고객의 일부 정보를 빼간 뒤, 이를 다른 사이트에서 무작위로 대입하며 고객의 주민번호(66건), 개인 식별 코드인 연계정보(97건) 등 여타 정보까지 가로채 갔다. 이 과정에서 인공지능(AI) 기술도 동원된 것으로 전해진다.

금융권 인증 및 서비스 절차는 ‘인증정보(아이디·비밀번호) 획득-외부 인증기관 요청-검증-응답-서비스 요청’ 단계로 이뤄지는데, 인증 단계의 출발점인 인증정보 획득 단계에서 정보가 유출된 것이다. 또한 신한은행을 비롯한 은행권 및 2금융권에 대한 공격이 공동인증 절차를 거치지 않아도 되는 서비스·시스템을 대상으로 이뤄져 간편 서비스가 ‘취약 고리’가 됐다는 지적도 나온다.

금보원은 보고서에서 “하나의 인증 우회 취약점이 발생하면 나비효과처럼 다른 인증 절차에도 영향을 미칠 수 있다”며 “안전한 인증 절차를 구현하기 위해 설계-개발-유지보수 등 모든 단계에서 인증 우회 취약점에 대응해야 한다”고 밝혔다.

금융권이 이러한 경고에 기민하게 대응했다면 이번 공격에서 피해를 최소화할 수 있었을 것이란 지적이 나온다. 아이디와 비밀번호 방식의 취약성이 드러난 만큼 향후 금융권에서는 이를 보완할 대안들이 모색될 것으로 예상된다.

이억원 금융위원장은 이날 정부서울청사에서 전 금융권 긴급 점검회의를 주재하며 “관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다는 점을 보여주고 있다”고 말했다.

이 위원장은 “외부에 노출된 IT 자산과 서비스를 빠짐없이 파악하고 보안취약점, 인증·접근통제 및 침해 활동 탐지체계 등을 전면 재점검하라”라고 지시하며 “전 금융권은 비상한 각오와 최고 수준의 경각심을 갖고 정보보안 체계 전반을 원점에서 다시 살펴야 한다”고 강조했다.

View the original on 경향신문 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.